Verus-Ethereum-Bridge von 7,54-Millionen-Dollar-Exploit in zweiter Sicherheitsverletzung seit Mai getroffen
Wichtige Erkenntnisse
- •Die Verus-Ethereum-Bridge wurde am 23. Juli 2026 für ungefähr 7,54 Millionen Dollar ausgebeutet, was ihre zweite große Sicherheitsverletzung in knapp über zwei Monaten nach einem 11,58-Millionen-Dollar-Hack im Mai markiert.
- •Der Angreifer missbrauchte die submitImports-Funktion der Bridge, um Gelder aus den Ethereum-Reserven abzuheben, ohne dass entsprechende Vermögenswerte auf der Verus-Blockchain gesperrt wurden, wobei er denselben Vertrag und dieselbe Art von Schwachstelle wie beim früheren Vorfall im Mai ausnutzte.
- •Die gestohlenen Vermögenswerte bestanden aus 1.137 ETH sowie tBTC, USDC, USDT, EURC, MKR und scrvUSD, die in ungefähr 3.916 ETH konsolidiert und teilweise über den von der OFAC sanktionierten Mixing-Dienst Tornado Cash geleitet wurden.
- •Der Vorfall bei Verus ereignete sich neben separaten Angriffen auf AFX Trade und das B² Network, wobei sich die kombinierten Verluste über alle drei Vorfälle laut dem On-Chain-Tracker Lookonchain auf schätzungsweise 35,55 Millionen Dollar beliefen.
- •Verus hat während der Untersuchung alle Bridge-Operationen eingestellt und noch keinen Entschädigungsplan oder eine detaillierte technische Erklärung des Exploits veröffentlicht.

Die Verus-Ethereum-Bridge erlitt am 23. Juli eine weitere große Sicherheitsverletzung, als Angreifer ungefähr 7,54 Millionen Dollar an Krypto-Vermögenswerten stahlen, was den zweiten Exploit des Protokolls in knapp über zwei Monaten markiert.
Die Blockchain-Sicherheitsfirma Blockaid sagte, der Angreifer habe die submitImports-Funktion der Bridge missbraucht, um Auszahlungen auf Ethereum auszulösen, ohne dass entsprechende Vermögenswerte auf der Verus-Blockchain gesperrt wurden. Dies ermöglichte die Abhebung von Geldern aus den Reserven der Bridge durch das, was Ermittler als ungedeckte Auszahlungen auf Ethereum-Seite beschrieben.
Der unabhängige Sicherheitsforscher exvulsec bestätigte den Exploit kurz nach seiner Entdeckung. Der Vorfall hat die Fragen erneuert, ob die Schwachstelle, die in den 11,58-Millionen-Dollar-Exploit von Verus im Mai verwickelt war, vollständig behoben wurde, und unterstrich auch die anhaltenden Sicherheitsrisiken für Cross-Chain-Bridges in dezentralen Finanzen (DeFi) — eine Kategorie, die für einige der größten Verluste in der Krypto-Geschichte verantwortlich war, einschließlich des 620-Millionen-Dollar-Hacks beim Ronin Network und des 320-Millionen-Dollar-Exploits bei Wormhole.
🚨 Blockaid detected a @VerusCoin Ethereum Bridge exploit on Ethereum. An attacker used the bridge import path to trigger unbacked Ethereum-side payouts, draining ~$7.54M in ETH, tBTC, USDC, USDT, EURC, MKR, and scrvUSD from bridge reserves. More details in 🧵 — Blockaid (@blockaid_) July 23, 2026
Verus-Ethereum-Bridge verliert 1.137 ETH bei 7,54-Millionen-Dollar-Hack
Laut On-Chain-Daten fand der Exploit um ungefähr 03:45 UTC statt und entleerte sieben Vermögenswerte aus den Ethereum-Reserven der Bridge: 1.137 ETH, tBTC, USDC, USDT, EURC, MKR und scrvUSD. Die gestohlenen Vermögenswerte wurden zum Zeitpunkt des Angriffs auf schätzungsweise 7,54 Millionen Dollar geschätzt.
Ermittler sagten, der Angreifer habe die gestohlenen Token schnell über dezentrale Börsen getauscht und in fast 3.916 ETH konsolidiert. Teile der Gelder wurden dann durch Tornado Cash geleitet, einen Ethereum-basierten Mixing-Dienst, der seit 2022 vom Office of Foreign Assets Control (OFAC) des US-Finanzministeriums sanktioniert ist, ein Schritt, der die Bemühungen zur Vermögenswertbergung erheblich erschwerte.
Gleicher Verus-Bridge-Vertrag erneut ins Visier genommen
Blockaid sagte, der neueste Angriff habe denselben Bridge-Vertrag, denselben Einstiegspunkt und dieselbe Art von Schwachstelle ins Visier genommen, die beim Vorfall im Mai ausgenutzt wurde, obwohl die Aktivität dieses Mal von einer neuen Angreifer-Wallet ausging.
Verus hat noch kein technisches Post-Mortem veröffentlicht. Sicherheitsexperten sagten, die Schwachstelle schiene Zahlungen auf Ethereum-Seite ohne angemessene Bestätigung zuzulassen, dass Vermögenswerte auf der anderen Chain gesperrt wurden — eine Fehlerklasse, die als Cross-Chain-Verifizierungsfehler bekannt ist, bei dem eine Bridge Gelder auf Basis von Nachrichten oder Signalen freigibt, die nicht ordnungsgemäß gegen den Status der Quell-Chain validiert wurden.
Der wiederholte Vorfall hat Fragen aufgeworfen, ob das frühere Sicherheitsproblem vollständig gelöst wurde, bevor der Bridge-Betrieb wieder aufgenommen wurde. Im Mai gab der Angreifer in diesem früheren Einbruch etwa 4.052 ETH zurück, was etwa 75 % der gestohlenen Gelder entspricht, nachdem er eine Vereinbarung mit Verus getroffen hatte.
Sicherheit von Cross-Chain-Bridges steht vor erneuter Prüfung
Der Vorfall bei Verus ereignete sich inmitten einer breiteren Serie von Angriffen, die auch AFX Trade und das B² Network betrafen. Laut dem On-Chain-Tracker Lookonchain beliefen sich die kombinierten Verluste aus diesen Vorfällen auf etwa 35,55 Millionen Dollar.
Sicherheitsexperten sagten, die Angriffe zeigten, wie Cross-Chain-Bridges weiterhin häufige Ziele seien, wenn logische Fehler in Cross-Chain-Messaging- und Validierungssystemen vorliegen. Bridges sind darauf ausgelegt, Werte zwischen Blockchains zu übertragen, aber dieses Design erfordert oft komplexe Verifizierungsprozesse über mehrere Netzwerke hinweg. Laut Daten, die von DeFiLlama und anderen Trackern zusammengestellt wurden, haben Bridge-Exploits seit 2021 kumulativ für Verluste in Milliardenhöhe gesorgt, was sie zu einer der am meisten ins Visier genommenen Kategorien der DeFi-Infrastruktur macht.
Verus stoppt Bridges während der Untersuchung
Verus hat alle Bridges angehalten, während die Untersuchung andauert. Zum Zeitpunkt des Berichts hatten die Entwickler keinen Entschädigungsplan oder eine detaillierte technische Erklärung des Hacks veröffentlicht.
Zu den ungelösten Fragen gehören, wie der Validierungsprozess versagte, ob dieselbe Schwachstelle aus Mai weiterhin ausnutzbar war und wohin die fehlenden Gelder letztendlich nach den Swaps und Tornado-Cash-Überweisungen wanderten. Bis Verus ein detailliertes Update veröffentlicht, wird der Vorfall wahrscheinlich ein Schwerpunkt der Kritik an den Sicherheitskontrollen der Bridge und an der allgemeinen Praxis bleiben, den Bridge-Betrieb nach einem Exploit ohne unabhängige Audits oder öffentliche Verifizierung der Behebung wieder aufzunehmen.